Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
TM RedHotCyber 970x120 042543
TM RedHotCyber 320x100 042514
Alla scoperta dei Broker di Accesso. Cosa sono e cosa vendono gli gli Initial Access Broker (IaB) nelle underground

Alla scoperta dei Broker di Accesso. Cosa sono e cosa vendono gli gli Initial Access Broker (IaB) nelle underground

Redazione RHC : 1 Luglio 2022 23:24

Spesso abbiamo parlato di come funzionano gli attacchi ransomware e di come funziona la piramide del ransomware as a service (RaaS), la quale da un ruolo ad ogni team di hacker criminali, come visto nell’articolo che cos’è il ransomware.

Nell’immaginario popolare, si pensa che la criminalità informatica sia legata a singoli individui con abilità informatiche eccezionali. Ma se vuoi estorcere milioni di dollari ad una grande azienda, non puoi fare tutto da solo, hai bisogno di una “squadra” con competenze informatiche diversificate, avanzate e verticali.

Infatti, la stragrande maggioranza dei criminali informatici non dispone di tutte le capacità tecniche necessarie per fare tutto da soli e quindi creare malware, estorcere denaro e penetrare le aziende.


Banner 600x900 Betti Rha Cybersecurity Awareness

Cybersecurity Awareness per la tua azienda? Scopri BETTI RHC!

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Red hot cyber ha sviluppato da diversi anni una Graphic Novel, l'unica nel suo genere nel mondo, che consente di formare i dipendenti sulla sicurezza informatica attraverso la lettura di un fumetto.
Scopri di più sul corso a fumetti di Red Hot Cyber. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Ecco appunto che i criminali informatici iniziano a collaborare tra loro in modo “organizzato”, per un unico scopo: estorcere tanto più denaro possibile ad una ipotetica organizzazione.

Piramide del ransomware as a service

Cosa sono i broker di accesso

Una negozio web, generalmente non ha un magazzino. Dispone di prodotti che gli vengono messi a disposizione da una serie di fornitori e li rivende solo al momento di una specifica richiesta.

Ecco appunto che i criminali informatici, non passano troppo tempo a trovare le falle sui sistemi per atterrare all’interno di una rete di una grande organizzazione, ma la acquistano da altri criminali informatici che la mettono in vendita nei mercati underground: ecco quindi i Broker di Accesso.

I Broker di Accesso sono criminali informatici con buone conoscenze nelle tecniche di penetration test, che rilevano falle di sicurezza all’interno delle infrastrutture IT di grandi organizzazioni e una volta rilevate, le rivendono nei forum underground e ad altri criminali informatici.

Tali falle, che possono essere messe in vendita da 500 euro a 20.000 euro (a secondo delle revenue dell’azienda in questione come avevamo visto in un precedente articolo), permettono ad altri criminali informatici di velocizzare le loro attività beneficiando di un lavorò già fatto da altri criminali informatici.

Esempi di rivendita degli accessi di organizzazioni italiane

Il primo esempio è stato rilevato sul famigerato forum XSS, che riporta la messa in vendita di un accesso ad una azienda sanitaria italiana. Nel post vengono pubblicizzati i ricavi, la tipologia di accesso e la modalità di contatto.

Un acquirente subito sotto ha manifestato interesse e ha detto al broker di accettare l’offerta e chissà come sarà andata a finire.

Esempio di rivendita dell’accesso ad una struttura sanitaria italiana

Di seguito mostriamo invece un altro post, dove un broker mette in vendita un presunto accesso a Vodafone Italia chiedendo di effettuare la negoziazione in privato.

Vendita di presunti accessi LFD di Vodafone Italia

Troviamo anche due post che mettono in vendita dei presunti accessi ai sistemi della Federazione Calcistica Juventus. Il primo, da quanto riporta l’hacker, si tratta della vendita di un “payload” di accesso a 3 database SQL.

Vendita di presunti payload per l’accesso ad un database della Federazione Calcistica Juventus

Mentre il secondo mette in vendita un presunto accesso (email e password) di 164 dipendenti e 5 amministratori, sempre della Federazione Calcistica Juventus.

Vendita di presunte credenziali relative a dipendenti e amministratori di sistemi della Federazione Calcistica Juventus

Ovviamente, non possiamo sapere con certezza se questi accessi siano realmente funzionanti, ma di norma, all’interno dei forum underground, la rivendita degli accessi funziona in questo modo con pochi episodi di scam tra i vari criminali informatici.

Il link che trovate nei post relativo a Wikipedia, serve per mostrare all’acquirente della falla di sicurezza, quale sia l’azienda violata e rendere visibile le revenue della stessa. Questo permette di comprendere con precisione da parte dell’acquirente un’ipotetica somma di denaro che può essere richiesta come riscatto, qualora l’infrastruttura venga violata e cifrata dal ransomware.

Tutti i post riportati sopra, sono relativi a Giugno del 2022. Pertanto, qualora le aziende volessero ulteriori informazioni a riguardo, possono contattarci tramite la mail della redazione e saremo ben lieti di assisterle.

Conclusioni

Come abbiamo avuto modo di vedere, acquistare delle falle di sicurezza da un broker di accesso, consente di velocizzare un attacco informatico, oltre a sceglie la vittima anche in base alla revenue.

Quindi non pensiate che quando un attacco ransomware colpisce la vostra azienda è perché i criminali informatici hanno puntato proprio voi. Probabilmente è perché l’accesso alla vostra rete era in vendita nei market underground e le vostre revenue erano in linea con il riscatto da richiedere dopo la cifratura del ransomware.

Questo articolo inoltre, ci porta all’attenzione una semplice cosa: il vantaggio nel conoscere per primi questo tipo di informazioni. Infatti, avere puntualmente informazioni aggiornate su quello che si discute o si tratta all’interno dei mercati underground relativamente ai propri asset, da una importanza strategica non indifferente.

intanto è possibile seguire l’evoluzione della minaccia e comprendere in anteprima le mosse dei malintenzionati e quindi correre ai ripari. Ad esempio, se si sa che si sta conducendo una trattativa per un accesso, l’azienda potrebbe aumentare l’attenzione su certi tipi di asset (come ad esempio Linux per il broker che vendeva l’accesso a Vodafone), oppure effettuare dei controlli di sicurezza sui PPTP/VPN come nel caso dell’organizzazione sanitaria e quindi cambiare le password degli amministratori, oppure effettuare dei reset password massivi nel caso della Juventus.

Questa è l’importanza strategica della threat intelligence nel panorama delle minacce di oggi. Lavorando in questo modo è possibile competere sullo stesso piano con i criminali informatici e quindi rispondere prontamente agli attacchi informatici, prima che questi si avverino.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Attacco Informatico agli aereoporti europei: Everest Ransomware rivendica l’attacco
Di Redazione RHC - 18/10/2025

Il 20 settembre scorso abbiamo riportato di un attacco informatico che ha paralizzato diversi aeroporti europei tra cui Bruxelles, Berlino e Londra-Heathrow. Si è trattato di un attacco alla supply c...

Immagine del sito
I detenuti hackerano il carcere: pene ridotte, fondi trasferiti e visite non autorizzate
Di Redazione RHC - 18/10/2025

Il sistema penitenziario rumeno si è trovato al centro di un importante scandalo digitale: i detenuti di Târgu Jiu hanno hackerato la piattaforma interna dell’ANP e, per diversi mesi, hanno gestit...

Immagine del sito
Usare una VPN per vedere contenuti per adulti? In Wisconsin sarà un reato
Di Redazione RHC - 18/10/2025

Le autorità del Wisconsin hanno deciso di andare oltre la maggior parte degli altri stati americani nel promuovere la verifica obbligatoria dell’età per l’accesso a contenuti per adulti. L’AB ...

Immagine del sito
Operazione SIMCARTEL: 1.200 SIM-box e 40.000 schede SIM fermate da Europol
Di Redazione RHC - 18/10/2025

Il 10 ottobre 2025 le autorità lettoni hanno condotto una giornata di azione che ha portato all’arresto di cinque cittadini lettoni sospettati di gestire un’articolata rete di frodi telematiche. ...

Immagine del sito
Phishing contro PagoPA: nuova campagna abusa di open redirect Google
Di Redazione RHC - 17/10/2025

Il CERT-AGID ha rilevato una nuova variante del phishing ai danni di PagoPA. La campagna, ancora a tema multe come le precedenti, sfrutta questa volta un meccanismo di open redirect su domini legittim...